L’approche des fêtes ne signifie pas que les menaces de cybersécurité prennent des vacances. Les actualités de cette semaine portent notamment sur des vulnérabilités dans des logiciels open source, des données exposées et la poursuite d’attaques menées par des groupes russes parrainés par l’État. Les problèmes de sécurité de Dataproc de Google pourraient être exploités non seulement via le moteur analytique, mais aussi via Google Compute Engine. Les sites WordPress sont également vulnérables à l’injection de code par l’intermédiaire de l’extension Backup Migration. Avant que vos équipes informatiques et de sécurité ne se déconnectent pour les fêtes, pensez à vérifier qu’il ne reste aucune mise à jour ni aucun correctif en attente.
11 décembre 2023
Sonar découvre trois vulnérabilités dans le pare-feu open source pfSense
Type de vulnérabilité : XSS et injection de commandes.
Le problème : Le logiciel d’analyse de code SonarCloud a découvert trois vulnérabilités dans le logiciel de pare-feu open source pfSense : deux problèmes de cross-site scripting (XSS) et une vulnérabilité d’injection de commandes. Le NIST a répertorié ces trois vulnérabilités sous les références CVE-2023-42325, CVE-2023-42327, et CVE-2023-42326. Utilisées conjointement, ces vulnérabilités permettent à un acteur malveillant d’exécuter à distance du code arbitraire sur un serveur pfSense.
pfSense CE 2.7.0 et versions antérieures, ainsi que pfSense Plus 23.05.1 et versions antérieures, sont vulnérables. Bien que les vulnérabilités aient été découvertes cet été, Sonar n’a publié son rapport que la semaine dernière.
Le correctif : Sonar fournit des recommandations pour corriger les vulnérabilités, notamment des commits de correctifs du fournisseur de solutions réseau open source Netgate. Les versions 2.7.1 et 23.09 de pfSense corrigent également ces vulnérabilités.
12 décembre 2023
Les vulnérabilités de Dataproc mettent en danger les environnements de traitement des données
Type de vulnérabilité : Accès non authentifié aux clusters Dataproc.
Le problème : Le moteur de traitement et d’analyse des données Dataproc de Google présente des contrôles de sécurité insuffisants sur deux ports de pare-feu ouverts. Si un acteur malveillant connaît l’adresse IP de Dataproc, il peut y accéder sans s’authentifier. Le groupe de recherche d’Orca Security a publié un article consacré à cette vulnérabilité. Lorsqu’un acteur malveillant accède à une instance de Dataproc, il peut consulter des données sensibles en cours de traitement ou stockées.
L’équipe d’Orca a déclaré qu’au moment de la rédaction de cet article, Google n’avait pas corrigé la faille et l’avait seulement identifiée comme un risque d’abus. Google fournit des informations sur les dangers des règles de pare-feu ouvertes, mais pas sur la possibilité qu’un acteur malveillant accède à Dataproc via Google Compute Engine, comme l’a souligné Orca.
Le correctif : Orca Security analyse les clusters Dataproc et avertit ses clients lorsqu’une instance de Dataproc est mal configurée. Orca fournit également des recommandations de correction et du code pour résoudre le problème. Cela ne concerne que les clients d’Orca ; à ce stade, Google n’a pas proposé de solution globale.
13 décembre 2023
Les groupes russes continuent d’exploiter les serveurs JetBrains TeamCity
Type d’attaque : Contournement de l’authentification permettant d’accéder au serveur.
Le problème : La National Security Agency (NSA) a publié la semaine dernière un communiqué de presse concernant l’exploitation active d’une vulnérabilité des serveurs JetBrains TeamCity. Selon la NSA, des groupes d’acteurs malveillants comme APT29 et CozyBear, qui composent le Service des renseignements extérieurs russe (SVR), exploitent cette vulnérabilité connue depuis septembre 2023. Parmi les victimes figurent jusqu’à présent des entreprises des secteurs médical et financier.
Les acteurs malveillants exploitent la vulnérabilité connue sous la référence CVE-2023-42793 pour accéder aux serveurs TeamCity et mener d’autres actions, notamment élever leurs privilèges. Leur objectif est de conserver un accès à long terme aux serveurs.
La National Security Agency (NSA), le Federal Bureau of Investigation (FBI) et d’autres organisations ont élaboré un bulletin détaillé, un Cybersecurity Advisory (CSA) destiné à aider les équipes à réagir.
Le correctif : Le bulletin du CSA fournit plusieurs suggestions d’atténuation. Consultez la section Mitigations pour obtenir des recommandations précises, notamment appliquer le correctif déjà publié par JetBrains et activer des produits antivirus ainsi que des solutions de surveillance des terminaux.
Une vulnérabilité d’injection de code touche l’extension WordPress Backup Migration
Type d’attaque : Injection de code PHP et exécution de code à distance.
Le problème : Backup Migration, une extension WordPress installée sur des dizaines de milliers de sites web, présente une vulnérabilité permettant l’exécution de code à distance. La vulnérabilité, CVE-2023-6553, touche toutes les versions de Backup Migration jusqu’à la version 1.3.6. Un acteur malveillant peut utiliser le fichier /includes/backup-heart.php pour injecter du code PHP et contourner l’interaction de l’utilisateur afin d’exécuter du code à distance sur le site web concerné.
L’équipe de Wordfence, une extension de sécurité WordPress, a découvert ce bug et l’a signalé à BackupBliss, l’éditeur de l’extension.
Le correctif : Après avoir reçu le signalement de Wordfence, les développeurs de Backup Migration ont publié au début du mois de décembre un correctif pour cette vulnérabilité, intégré à la version 1.3.8. Les experts recommandent aux administrateurs WordPress de mettre à jour Backup Migration vers la dernière version afin d’éviter que leurs sites ne soient compromis. De nombreux sites WordPress ne sont toutefois pas à jour et restent vulnérables. Si l’extension est installée, vérifiez la version de Backup Migration utilisée sur votre site.
15 décembre 2023
Une vulnérabilité d’Apache Struts impose une mise à niveau vers de nouvelles versions logicielles
Type de vulnérabilité : Manipulation de paramètres permettant une traversée de chemins et pouvant entraîner l’exécution de code à distance.
Le problème : La Apache Software Foundation a annoncé une faille logicielle dans Apache Struts 2, un framework open source destiné au développement d’applications Java. Selon le NIST, la vulnérabilité permet aux acteurs malveillants de manipuler des paramètres et d’activer une traversée de chemins, ce qui pourrait leur permettre de téléverser des fichiers malveillants et d’exécuter du code à distance. Les versions concernées comprennent Struts 2.0.0 – Struts 2.3.37 (en fin de vie), Struts 2.5.0 – Struts 2.5.32 et Struts 6.0.0 – Struts 6.3.0.
Le correctif : Le NIST recommande de mettre Apache Struts à niveau vers la version 2.5.33 ou 6.3.0.2, ou une version ultérieure, afin de résoudre ce problème.
Ensuite, découvrez les étapes du cycle de gestion des vulnérabilités, qui comprennent l’évaluation, la hiérarchisation et la réévaluation des faiblesses de votre environnement informatique.





